IPBUF安全漏洞报告
English
CVE-2025-12844 CVSS 7.1 高危

CVE-2025-12844 WordPress AI Engine插件PHP对象注入漏洞

披露日期: 2025-11-13

漏洞信息

漏洞编号
CVE-2025-12844
漏洞类型
PHP对象注入/PHAR反序列化
CVSS评分
7.1 高危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
需要交互 (UI:R)
影响产品
WordPress AI Engine插件

相关标签

WordPressAI EnginePHP对象注入PHAR反序列化

漏洞概述

WordPress AI Engine插件3.1.8及之前版本存在PHP对象注入漏洞,通过PHAR反序列化实现。攻击者可通过构造恶意序列化对象,利用插件中的反序列化函数执行任意代码或操作数据库。

技术细节

漏洞源于插件未对用户输入进行充分验证,攻击者可注入恶意序列化对象。成功利用可导致远程代码执行或数据库操作。

攻击链分析

STEP 1
步骤1
攻击者构造恶意序列化对象
STEP 2
步骤2
通过插件API触发反序列化
STEP 3
步骤3
执行恶意代码或操作数据库

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
需要提供具体的漏洞利用代码示例

影响范围

WordPress AI Engine插件 < 3.1.9

防御指南

临时缓解措施
暂时禁用AI Engine插件,等待官方修复

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表